McKesson bestätigt Hack, Hacker fordern 55-Mio.-Lösegeld

McKesson Corporation, einer der größten Gesundheits- und Pharmadistributoren der USA, teilte mit, einen Cybersicherheitsvorfall zu untersuchen, nachdem die Erpressergruppe ShinyHunters behauptet hatte, eine riesige Menge an Patientendaten gestohlen zu haben. Das Unternehmen meldete den Vorfall drei Tage nach dessen Entdeckung am 28. August 2026 in einer Einreichung bei der US-Börsenaufsicht SEC.
Sicherheitsforschern zufolge verschafften sich die Angreifer über eine Vishing-Kampagne Zugang: Sie gaben sich über die betrügerische Domain "mckesson[.]claims" als IT-Helpdesk von McKesson aus, um Mitarbeitende zur Preisgabe ihrer Zugangsdaten für das Okta-Single-Sign-on-System zu bewegen. Dieser Zugang soll der Gruppe ermöglicht haben, zwischen dem 21. und 25. August rund 1 Terabyte an Daten aus McKessons Salesforce- und Snowflake-Umgebungen abzuziehen.
ShinyHunters gibt an, insgesamt rund 284 Millionen Datenzeilen gestohlen zu haben — die Gruppe weist selbst darauf hin, dass dies eine Rohzahl an Einträgen und keine Zahl eindeutiger Patienten sei — darunter Namen, Adressen, Geburtsdaten, Sozialversicherungsnummern, Patienten- und Medicaid-IDs, Diagnosen, Medikamente, Allergien, Termindetails und Arztinformationen sowie Mitarbeiterdaten.
Die Gruppe forderte innerhalb von 72 Stunden 55.236.150 Dollar, um eine Veröffentlichung der Dateien zu verhindern — eine Frist, die McKesson verstreichen ließ. "McKesson befindet sich in einem frühen Stadium der Untersuchung eines Cybersicherheitsvorfalls im Zusammenhang mit Drittanwendungen sowie unbefugtem Zugriff und Datenabfluss", erklärte das Unternehmen und fügte hinzu, dass es seine Notfallprotokolle aktiviert und externe Cybersicherheitsexperten hinzugezogen habe. Ob der Vorfall finanziell wesentlich ist, habe man noch nicht festgestellt.
ShinyHunters wird mit einer Reihe großangelegter Angriffe in diesem Jahr in Verbindung gebracht, die auf Unternehmen abzielten, die Salesforce- und Snowflake-Cloud-Plattformen nutzen — darunter jüngste Attacken auf die Manchester Airports Group und den Bekleidungshändler Carhartt.
Verwandt
OpenAI-Agent drang in Medicare-Portal ein – Meldung nach 84 Tagen
996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
Arista-Zero-Day mit CVSS 10.0: CISA-Frist am 25. September
Check-Point-VPN-Lücke wird ausgenutzt, CISA-Frist am 25. September
Schadsoftware lässt vier KI-Modelle über den Angriff abstimmen
Microsoft legt KI-Phishing-Dienst mit 12.000 Opferpostfächern lahm
F5 schließt ausgenutzte BIG-IP-Lücke: CVSS 9,8, Frist 25. September
Trending now
- Handelswaffenstillstand USA-China bis 10. Januar verlängert
- Amöbe vermehrt sich bei 63 °C, drei Grad über dem Limit
- 996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
- Oracle meldet höhere Gewalt für 2,45-GW-Rechenzentrum Jupiter
- Diller zieht 18-Milliarden-Dollar-Gebot für MGM zurück
- Taylor Swift ergänzt „Showgirl“ um vier Songs – ab 25. September
- WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
- Rivian ruft 98.828 E-Autos wegen Rückfahrkamera zurück
Comments
No comments yet. Be the first.